A proteção de dados sensíveis não termina nos limites do processador ou de um sistema em um único chip. Quando instruções e dados são transferidos para uma memória externa, como a DRAM, a interface de memória passa a fazer parte da superfície de ataque, especialmente em sistemas espaciais e governamentais que podem operar em ambientes contestados e permanecer em serviço por décadas. Um material técnico publicado na Semiconductor Engineering, escrito por Vincent van der Leest e Ajay Kapoor, da Rambus, apresenta uma abordagem para proteger essa interface que vai além da criptografia do conteúdo e inclui a verificação de que ele não foi alterado.
O material foi publicado no formato Sponsored Blog em 3 de setembro de 2026; portanto, a apresentação de um produto da Rambus deve ser tratada como um exemplo comercial da abordagem proposta, e não como evidência independente de sua superioridade. O princípio técnico básico, porém, é mais amplo que o próprio produto: a memória externa precisa de confidencialidade, autenticação e resistência à adulteração, além do gerenciamento do ciclo de vida das chaves.
A criptografia oculta os dados, mas não comprova sua integridade
A tecnologia Inline Memory Encryption, ou criptografia de memória integrada, criptografa os dados antes que sejam gravados na memória conectada externamente ao sistema no chip e os descriptografa quando retornam para uso. Isso normalmente é feito por meio de um mecanismo de criptografia posicionado entre a lógica de processamento e o controlador de memória, permitindo proteção transparente para o software e, ao mesmo tempo, mantendo os requisitos de desempenho e latência.
Mas a confidencialidade dos dados não é sinônimo de integridade. Um invasor pode não precisar ler material criptográfico, dados de sensores ou instruções executáveis se for capaz de alterar um valor associado a um comando, coordenadas ou uma tabela de consulta. O mesmo risco se aplica a dados médicos e financeiros, bem como às entradas ou aos parâmetros de modelos de inteligência artificial, nos quais uma alteração pode levar a decisões ou resultados não confiáveis.
Por esse motivo, o material propõe realizar a autenticação o mais próximo possível do local de armazenamento, antes de entregar os dados ao processador, aos aceleradores ou à lógica de controle. Reduzir a distância percorrida por dados não autenticados limita a possibilidade de que dados corrompidos se espalhem pelo sistema.
A escolha do modo AES está ligada aos requisitos, não ao nome do algoritmo
O AES-XTS é amplamente utilizado na criptografia de unidades de armazenamento e memórias com alta taxa de transferência. Esse modo utiliza um valor associado ao endereço dos dados, de modo que o mesmo conteúdo não produza o mesmo texto cifrado quando armazenado em endereços diferentes, sem acrescentar tamanho aos dados protegidos. No entanto, o AES-XTS oferece apenas confidencialidade e não é considerado um modo de criptografia autenticada que combine confidencialidade e verificação de integridade.
Já o AES-GCM combina criptografia e verificação de integridade por meio de uma tag de autenticação que é verificada antes que o texto original seja disponibilizado. Isso permite detectar alterações intencionais, mas exige o armazenamento e o gerenciamento das tags de autenticação e dos nonces ou vetores de inicialização. Isso pode afetar a capacidade da memória, a largura de banda, a distribuição dos endereços, os mecanismos de cache e a etapa de inicialização.
Na prática, a decisão não deve se limitar à força do algoritmo. O engenheiro precisa equilibrar o modelo de ameaça, o nível de garantia exigido, o aumento aceitável de memória, as metas de desempenho e a arquitetura do sistema como um todo. Em sistemas sensíveis, a capacidade de detectar alterações pode justificar o custo adicional dos metadados e a complexidade do projeto.
A resistência a ataques de canal lateral faz parte do projeto
Mesmo algoritmos matematicamente sólidos não são suficientes se sua implementação revelar as chaves por meio de vazamentos físicos. O material indica que a análise do consumo de energia, da radiação eletromagnética ou do tempo pode ajudar um invasor com acesso físico ao equipamento a deduzir as chaves, sem quebrar o próprio AES.
Por isso, as medidas de resistência a ataques de canal lateral devem ser projetadas dentro do mecanismo de criptografia, e não apenas adicionadas posteriormente no nível do sistema. Os elementos de garantia mencionados no material incluem o tratamento seguro das chaves, um comportamento previsível em caso de erros, a proteção dos caminhos de controle e a capacidade de tolerar falhas aleatórias. O material também considera que a adoção de uma solução comprovada em campo e de experiência prática no combate à adulteração pode reduzir os riscos de implementação e o esforço necessário para estabelecer confiança no projeto, especialmente em programas espaciais e governamentais.
O que precisa ser definido no nível da plataforma?
O material explica que adicionar um mecanismo de criptografia ao caminho da memória não resolve todos os problemas de proteção. As equipes responsáveis pelo projeto do sistema e pelo mecanismo de criptografia precisam tratar de questões interligadas, principalmente:
- Atualidade dos dados: verificar a validade de um valor antigo não impede que ele seja reproduzido. Isso pode exigir contadores protegidos, informações de versão ou um estado sincronizado, com impactos sobre os metadados, a persistência e a recuperação.
- Inicialização da memória: as regiões protegidas podem precisar de metadados válidos antes do início da operação normal, enquanto a inicialização de memórias grandes pode afetar o tempo de inicialização e a disponibilidade do sistema.
- Integração da raiz de confiança: o provisionamento das chaves, as políticas de segurança, a transição entre as fases do ciclo de vida, o apagamento das chaves e os mecanismos de recuperação devem estar alinhados a uma cadeia de confiança que começa na inicialização segura e se estende à proteção da memória durante a operação.
A Rambus afirma que seu produto IME-IP-340, projetado para aplicações em FPGA, utiliza o AES-GCM para criptografar, descriptografar e autenticar transações de memória, com suporte ao gerenciamento de memória configurável, cache, gerenciamento de chaves e opções de resistência a ataques de análise de energia. Segundo a apresentação da empresa, esses recursos têm como objetivo ajudar os projetistas a equilibrar segurança, desempenho, custo dos metadados e requisitos de integração.
Leitura editorial: os limites são mais importantes que o mecanismo de criptografia
A mudança efetiva enfatizada pelo material é a passagem da proteção da memória do conceito de “ocultar o conteúdo” para um conceito mais amplo, que inclui a detecção de alterações e a resistência a métodos de extração de chaves. Isso é importante para sistemas que dependem de dados externos para tomar decisões ou executar comandos, porque a integridade dos dados não é menos importante que sua confidencialidade.
Entretanto, a fonte, por si só, não comprova o desempenho do IME-IP-340 em ambientes operacionais específicos nem apresenta números detalhados sobre latência, tamanho dos metadados ou resultados de testes independentes. Além disso, a criptografia autenticada não elimina a necessidade de projetar mecanismos de prevenção de replay, inicialização e gerenciamento do ciclo de vida. Portanto, qualquer solução deve ser avaliada dentro da arquitetura completa da plataforma e de seu modelo de ameaça específico, e não como um componente isolado que garante automaticamente a segurança da memória.